Vous consultez la documentation Apigee Edge.
Accédez à la
documentation**Apigee X**. info
La méthode que vous utilisez pour spécifier le nom du keystore et du truststore dans l'hôte virtuel ou le point de terminaison/serveur cible détermine la manière dont vous effectuez la mise à jour du certificat. Vous pouvez spécifier le nom du keystore et du truststore en utilisant :
- Références (méthode préférée)
- Noms directs
- Variables de flux
Chacune de ces méthodes a des répercussions différentes sur le processus de mise à jour du certificat, comme décrit dans le tableau suivant.
| Type de configuration | Comment mettre à jour/remplacer un certificat | Comment mettre à jour l'hôte virtuel, le point de terminaison cible/serveur cible |
|---|---|---|
| Référence (recommandée) |
Pour un keystore, créez un nouveau keystore avec un nouveau nom et un alias avec
même nom que l'ancien alias.
Pour un truststore, créez un truststore avec un nouveau nom. |
Mettez à jour la référence au keystore ou au truststore.
Aucun redémarrage du routeur ou du processeur de messages n'est nécessaire. |
| Variables de flux (point de terminaison cible uniquement) |
Pour un keystore, créez un nouveau keystore avec un nouveau nom et un alias avec
le même nom ou un nouveau nom.
Pour un truststore, créez un truststore avec un nouveau nom. |
Transmettez la variable de flux mise à jour sur chaque requête avec le nom du nouveau keystore, alias ou
truststore.
Aucun redémarrage du routeur ou du processeur de messages n'est nécessaire. |
| Directe | Créez un nouveau keystore, un alias et un truststore. |
Mettez à jour l'hôte virtuel et redémarrez les routeurs.
Si le truststore est utilisé par un point de terminaison cible/serveur cible, redéployez le proxy. |
| Accès direct | Supprimez le keystore ou le truststore et recréez-le avec le même nom. |
Aucune mise à jour de l'hôte virtuel n'est requise, aucun redémarrage du routeur n'est nécessaire. Toutefois, les requêtes API échouent jusqu'à ce que le nouveau keystore et l'alias soient définis.
Si le keystore est utilisé pour le protocole TLS bidirectionnel entre Edge et le service de backend, redémarrez les processeurs de messages. |
| Directe | Pour le truststore uniquement, importez un nouveau certificat dans le truststore. |
Si le truststore est utilisé par un hôte virtuel, redémarrez les routeurs.
Si le truststore est utilisé par un point de terminaison cible/serveur cible, redémarrez les processeurs de message. |
Tester le certificat avant et après la mise à jour
Utilisez les commandes openssl suivantes pour tester le certificat actuel avant de le mettre à jour
:
echo | openssl s_client -servername hostAlias -connect hostAlias.apigee.net:443 2>/dev/null | openssl x509 -noout -dates -subject
Où hostAlias est l'alias d'hôte de l'hôte virtuel ou l'adresse IP. Exemple :
echo | openssl s_client -servername api.myCompany.com -connect api.myCompany.com:443 2>/dev/null | openssl x509 -noout -dates -subject
Le résultat doit s'afficher au format suivant :
notBefore=Dec 30 22:11:38 2015 GMT notAfter=Dec 30 22:11:38 2016 GMT subject= /OU=Domain Control Validated/CN=*.apigee.net
Utilisez la même commande après avoir mis à jour le certificat pour le tester.
Mettre à jour un certificat TLS dans un keystore
Pour un déploiement sur site d'Edge :
- Créez un keystore et importez un certificat et une clé, comme décrit dans
Keystores and Truststores.
Dans le nouveau keystore, assurez-vous d'utiliser le même nom pour l'alias de clé que celui utilisé dans le
keystore existant.
Remarque : Vous pouvez supprimer le keystore actuel et en créer un avec le même nom et le même alias. Aucun redémarrage du routeur n'est nécessaire. Toutefois, les requêtes API échouent jusqu'à ce que le nouveau keystore et l'alias soient définis. -
Pour un hôte virtuel utilisé par des connexions entrantes, c'est-à-dire une requête API
dans Edge :
- Si votre hôte virtuel utilise une référence au keystore, mettez à jour la référence comme décrit dans Utiliser des références.
- Si votre hôte virtuel utilise un nom direct du keystore :
- Mettez à jour tous les hôtes virtuels qui référencent l'ancien keystore et l'ancien alias de clé pour qu'ils référencent le nouveau keystore et le nouvel alias de clé.
- Redémarrez les routeurs un par un. Notez que si vous avez supprimé l'ancien keystore et
créé un nouveau keystore avec le même nom, aucun redémarrage du routeur n'est nécessaire.
Aucun redéploiement de proxy n'est requis.
-
Pour un point de terminaison cible/serveur cible utilisé par des connexions sortantes, c'est-à-dire
d'Apigee vers un serveur de backend :
- Si le point de terminaison cible/serveur cible utilise une référence au keystore, mettez à jour la référence comme décrit dans Utiliser des références. Aucun redéploiement de proxy n'est nécessaire.
- Si le point de terminaison cible/serveur cible utilise une variable de flux, mettez à jour la variable de flux. Aucun redéploiement de proxy n'est nécessaire.
- Si le point de terminaison cible/serveur cible utilise un nom direct du keystore :
- Mettez à jour la configuration du point de terminaison cible/serveur cible pour tous les proxys d'API qui référencent l'ancien keystore et l'ancien alias de clé afin qu'ils référencent le nouveau keystore et le nouvel alias de clé.
- Pour tous les proxys d'API qui référencent le keystore à partir d'une définition TargetEndpoint,
vous devez redéployer le proxy.
Si le TargetEndpoint référence une définition TargetServer et que la définition TargetServer référence le keystore, aucun redéploiement de proxy n'est nécessaire. - Si le keystore est utilisé pour le protocole TLS bidirectionnel entre Edge et le service de backend, et que vous avez supprimé/recréé le keystore avec le même nom, vous devez redémarrer les processeurs de messages Edge.
- Une fois que vous avez confirmé que votre nouveau keystore fonctionne correctement, supprimez l'ancien keystore avec le certificat et la clé expirés, comme décrit ci-dessus.
Mettre à jour un certificat TLS dans un truststore
Si vous utilisez des références au truststore, le processus de mise à jour d'un certificat dans un truststore est le même que pour un keystore, comme indiqué ci-dessus. Les seules différences sont les suivantes :
- Lorsque vous importez le nouveau certificat dans le nouveau truststore, le nom d'alias n'a pas d'importance pour les truststores.
- Si un certificat fait partie d'une chaîne, vous devez soit créer un fichier unique contenant tous les certificats et l'importer dans un seul alias, soit importer séparément tous les certificats de la chaîne dans le truststore à l'aide d'un alias différent pour chaque certificat.
Si vous utilisez des noms directs pour vos keystores et truststores :
- Importez un nouveau certificat dans le truststore, comme décrit dans Keystores and Truststores. Il n'est pas nécessaire de supprimer l'ancien certificat.
- Pour un hôte virtuel utilisé par des connexions entrantes, c'est-à-dire une requête API dans Edge, redémarrez les routeurs un par un.
- Pour un point de terminaison cible/serveur cible utilisé par des connexions sortantes, c'est-à-dire d'Apigee vers un serveur de backend, redémarrez les processeurs de messages Edge un par un.
- Vérifiez que votre nouveau truststore fonctionne correctement.